【CVE-2025-21338】MicrosoftがGDI+のリモートコード実行の脆弱性を公開、Windows・Office製品群に広範な影響
スポンサーリンク
記事の要約
- MicrosoftがGDI+のリモートコード実行の脆弱性を公開
- Windows、Office製品群に広範な影響
- 深刻度7.8のハイリスク脆弱性に対応
スポンサーリンク
【CVE-2025-21338】GDI+のリモートコード実行の脆弱性
MicrosoftはGDI+におけるリモートコード実行の脆弱性【CVE-2025-21338】を2025年1月14日に公開した。この脆弱性はCWE-190に分類される整数オーバーフローまたはラップアラウンドの問題であり、CVSSスコア7.8の高リスクな脆弱性として評価されている。[1]
影響を受けるプラットフォームはWindows 10、Windows 11、Windows Serverシリーズと多岐にわたり、特にWindows 10 Version 1809からWindows Server 2025まで幅広いバージョンに影響を及ぼすことが判明した。脆弱性の影響範囲は32ビットシステム、x64ベースシステム、ARM64ベースシステムと広範に及んでいる。
Microsoft Office製品群においても深刻な影響が確認されており、Office for Mac、Office LTSC for Mac 2021および2024、Office for iOS、Office for Android、Office for Universalなど、クロスプラットフォームで展開される製品にも影響が及んでいる。MicrosoftはGDI+の脆弱性に対する修正パッチを各プラットフォーム向けに提供している。
影響を受けるプラットフォームとバージョン情報まとめ
製品名 | 影響を受けるバージョン |
---|---|
Windows 10 Version 1809 | 10.0.17763.0 - 10.0.17763.6775 |
Windows Server 2019 | 10.0.17763.0 - 10.0.17763.6775 |
Windows 11 version 22H2 | 10.0.22621.0 - 10.0.22621.4751 |
Office for Mac | 1.0.0 - 16.93.25011212 |
Office for iOS | 2.0.0 - 2.93.24123014 |
スポンサーリンク
整数オーバーフローについて
整数オーバーフローとは、プログラムにおいて整数型の変数が表現可能な最大値を超えてしまう、あるいは最小値を下回ってしまう状態のことを指す。主な特徴として、以下のような点が挙げられる。
- メモリ破壊やバッファオーバーフローの原因となる可能性
- 予期せぬプログラムの動作やクラッシュを引き起こす
- 攻撃者による任意のコード実行の足がかりとなる
GDI+における整数オーバーフローの脆弱性は、画像処理時のメモリ管理に関連する問題として知られている。攻撃者は特別に細工された画像ファイルを用いて整数オーバーフローを引き起こし、システム上で任意のコードを実行する可能性があるため、早急なアップデートが推奨される。
GDI+の脆弱性対応に関する考察
GDI+の脆弱性が広範なプラットフォームに影響を及ぼしていることは、グラフィックス処理システムの重要性と同時にその脆弱性管理の課題を浮き彫りにしている。特にクロスプラットフォーム展開されているOffice製品群への影響は、企業システムのセキュリティ管理者にとって大きな課題となることが予想される。
今後は画像処理エンジンの安全性向上が重要な課題となるだろう。特に整数オーバーフローのような基本的な脆弱性が、現代のソフトウェアでも発見され続けていることは、コードレビューやセキュリティテストの重要性を再認識させる機会となっている。
また、Windows ServerやOffice製品など、ビジネスクリティカルなシステムへの影響も大きいことから、パッチ適用の優先順位付けと展開計画の立案が重要となる。特にサーバー環境では、システムの停止を最小限に抑えながら、効率的にセキュリティアップデートを適用する戦略が求められるだろう。
参考サイト
- ^ CVE. 「CVE-2025-21338 | CVE」. https://www.cve.org/CVERecord?id=CVE-2025-21338, (参照 25-01-23).
- Microsoft. https://www.microsoft.com/ja-jp
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2025-21346】Microsoft Officeに深刻な脆弱性、複数バージョンのセキュリティ機能バイパスが可能に
- 【CVE-2025-21343】Windows Web Threat Defense User Serviceに情報漏洩の脆弱性、深刻度高く早急な対応が必要
- 【CVE-2025-21339】Windows Telephony Serviceに遠隔コード実行の脆弱性が発見、即時対応が必要な状況に
- 【CVE-2025-21331】Microsoftが Windows Installerの権限昇格の脆弱性を公開、複数のバージョンに影響
- 【CVE-2025-21345】Microsoft Office Visioにリモートコード実行の脆弱性、複数のバージョンで深刻な影響が判明
- 【CVE-2025-21348】Microsoft SharePoint Serverにリモートコード実行の脆弱性、複数バージョンで深刻な影響の可能性
- 【CVE-2025-21330】Windows Remote Desktop Servicesに深刻な脆弱性、複数バージョンのWindowsに影響
- 【CVE-2025-21354】Microsoft Excelに深刻な脆弱性、複数のOffice製品でパッチ適用が必要に
- 【CVE-2025-21357】Microsoft Outlookにリモートコード実行の脆弱性、複数のOffice製品に影響
- 【CVE-2025-21344】Microsoft SharePoint Serverで深刻な脆弱性、複数バージョンに影響が波及し早急な対応が必要に
スポンサーリンク